Diese Übersetzung dient ausschließlich Ihrer Information. Bei Widersprüchen ist die englische Fassung maßgeblich, soweit zwingendes Recht nichts anderes verlangt.
Diese Auftragsverarbeitungsvereinbarung gilt automatisch, wenn Sie CustomerEagle nutzen, um personenbezogene Daten im Auftrag Ihrer eigenen Kunden zu verarbeiten, und ist Bestandteil Ihrer Vereinbarung mit uns. Benötigt Ihre Organisation individuelle Auftragsverarbeitungsbedingungen, kontaktieren Sie uns unter [email protected].
Diese Auftragsverarbeitungsvereinbarung ("AVV") ist Bestandteil des Vertrags zwischen dem Kunden, der CustomerEagle nutzt ("Kunde"), und CustomerEagle über die Bereitstellung des CustomerEagle-Dienstes ("Dienst"). Sie regelt die Verarbeitung personenbezogener Daten, die CustomerEagle im Auftrag des Kunden nach Artikel 28 der Datenschutz-Grundverordnung (DSGVO) und der UK GDPR durchführt.
Bei Widersprüchen zwischen dieser AVV und dem übrigen Vertrag zum Thema Verarbeitung personenbezogener Daten geht diese AVV vor.
Parteien und Rollen
Für personenbezogene Daten, die CustomerEagle zur Erbringung des Dienstes verarbeitet, handelt der Kunde als Verantwortlicher und CustomerEagle als Auftragsverarbeiter. Ist der Kunde selbst Auftragsverarbeiter für einen anderen Verantwortlichen (z. B. seinen eigenen Kunden), handelt CustomerEagle als Unterauftragsverarbeiter und diese AVV gilt entsprechend.
CustomerEagle wird von RSG Digital (KvK 42085647) betrieben. Fragen zu dieser AVV können über unsere Kontaktseite oder an [email protected] gerichtet werden.
Gegenstand und Dauer
Gegenstand der Verarbeitung ist die Bereitstellung des Dienstes: KI-gestützter Kundensupport über ein Chat-Widget, ein Help-Center, E-Mail- und Messaging-Kanäle, einen Agenten-Posteingang mit KI-Copilot sowie verbundene Integrationen. Die Verarbeitung dauert für die Laufzeit des Vertrags an und wird nur so lange fortgesetzt, wie es zur Erbringung des Dienstes erforderlich ist, zuzüglich eines begrenzten Zeitraums, der zur Rückgabe oder Löschung personenbezogener Daten gemäß dem Abschnitt Rückgabe und Löschung unten benötigt wird, oder soweit eine Aufbewahrung gesetzlich vorgeschrieben ist.
Art und Zweck der Verarbeitung
CustomerEagle verarbeitet personenbezogene Daten ausschließlich zur Bereitstellung und Unterstützung des Dienstes nach den dokumentierten Weisungen des Kunden. Dazu gehören:
- Das Empfangen und Speichern von Gesprächen zwischen den Besuchern oder Endkunden des Kunden und dem Kunden über Widget, Help-Center, E-Mail- und Messaging-Kanäle.
- Das Erzeugen KI-gestützter Antworten und Antwortentwürfe auf Grundlage der Wissensdatenbank des Kunden sowie das Klassifizieren und Weiterleiten von Nachrichten.
- Das Durchführen von Bestell- und Kontoabfragen, wenn der Kunde eine Commerce-Integration verbindet (z. B. Shopify oder WooCommerce). Bevor Bestelldaten offengelegt werden, muss der Besucher die zur Bestellung gehörende E-Mail-Adresse und Bestellnummer angeben (eine E-Mail-Abgleichsprüfung); der Kunde kann zusätzlich einen an diese E-Mail-Adresse gesendeten Einmalcode aktivieren, und auf Shopify-Storefronts kann die verifizierte Sitzung eines angemeldeten Kunden verwendet werden.
- Das Hosten der Wissensdatenbank und der Help-Center-Inhalte des Kunden, die zur Beantwortung von Fragen verwendet werden.
- Das Versenden transaktionaler Kommunikation (z. B. E-Mail-Antworten) im Namen des Kunden.
- Die Bereitstellung von Analysen, Berichten, Sicherheit und Support in Bezug auf den Dienst.
Kategorien betroffener Personen
- Besucher und Endkunden des Kunden, die ihn über CustomerEagle kontaktieren.
- Autorisierte Nutzer des Workspace des Kunden (Inhaber, Administratoren und Agents).
- Alle sonstigen Personen, deren personenbezogene Daten in Gesprächen, Wissensdatenbank-Inhalten oder verbundenen Datensätzen erscheinen, die der Kunde über den Dienst verarbeitet.
Kategorien personenbezogener Daten
- Kontakt- und Identitätsdaten von Besuchern und Kunden — Name, E-Mail-Adresse, Telefonnummer und ähnliche von ihnen bereitgestellte Kennungen.
- Gesprächsinhalte — Chat-, E-Mail- und Nachrichteninhalte, Support-Tickets, Anhänge und deren Metadaten.
- Bestell- und Kontometadaten aus verbundenen Integrationen — Bestellnummern, Status, Fulfilment- und Versanddetails sowie Shopify- (oder andere Commerce-) Kundenkennungen.
- Workspace-Nutzerdaten — Kontonamen, E-Mail-Adressen und Authentifizierungsdaten der Agents und Administratoren des Kunden.
- Technische Daten — IP-Adresse, Geräte- und Browserinformationen sowie Sitzungskennungen, die zum Betrieb und zur Absicherung des Dienstes verarbeitet werden.
Der Kunde darf den Dienst nicht zur Verarbeitung besonderer Kategorien personenbezogener Daten (Artikel 9 DSGVO) nutzen, sofern dies nicht ausdrücklich schriftlich vereinbart ist, und bleibt für die von ihm oder seinen Endkunden übermittelten Inhalte verantwortlich.
Verarbeitung nach dokumentierten Weisungen
CustomerEagle verarbeitet personenbezogene Daten nur nach den dokumentierten Weisungen des Kunden, auch in Bezug auf internationale Datenübermittlungen, es sei denn, das Unions- oder Mitgliedstaatenrecht, dem CustomerEagle unterliegt, schreibt etwas anderes vor; in diesem Fall teilt CustomerEagle dem Kunden diese rechtliche Anforderung vor der Verarbeitung mit, sofern das Recht dies nicht verbietet. Der Vertrag, die vom Kunden gewählten Konfigurationsoptionen des Dienstes und diese AVV stellen die vollständigen und endgültigen dokumentierten Weisungen des Kunden dar. CustomerEagle informiert den Kunden, wenn eine Weisung nach seiner Auffassung gegen das Datenschutzrecht verstößt.
Vertraulichkeit
CustomerEagle stellt sicher, dass sich die zur Verarbeitung personenbezogener Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Der Zugriff auf personenbezogene Daten ist auf Personal beschränkt, das ihn zur Erbringung des Dienstes benötigt.
Sicherheitsmaßnahmen
Unter Berücksichtigung des Stands der Technik, der Implementierungskosten sowie der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung ergreift CustomerEagle geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten, darunter:
- Verschlüsselung bei der Übertragung — TLS für Daten, die zwischen Clients, dem Dienst und Integrationen übertragen werden.
- Verschlüsselung im Ruhezustand — AES-256-GCM-Verschlüsselung für gespeicherte Zugangsdaten und sensible personenbezogene Daten.
- Mandantentrennung — eine mandantenfähige Architektur mit mandantenbezogener Scoping und PostgreSQL Row-Level-Security als zusätzliche Schutzschicht, um die Daten jedes Kunden getrennt zu halten.
- Zugriffskontrolle — rollenbasierte Zugriffskontrolle (RBAC) für Mitarbeiter und verpflichtende Multi-Faktor-Authentifizierung (MFA) für Plattform-Mitarbeiterkonten.
- Audit-Protokollierung — Protokollierung sicherheitsrelevanter und administrativer Ereignisse zur Unterstützung von Überwachung und Untersuchung.
- Widerstandsfähigkeit und Wiederherstellung — verschlüsselte Backups und Maßnahmen zur Wiederherstellung der Verfügbarkeit und des Zugangs zu personenbezogenen Daten nach einem Vorfall.
- Überprüfung — Verfahren zur Bewertung und Verbesserung der Wirksamkeit dieser Maßnahmen.
CustomerEagle kann seine Sicherheitsmaßnahmen im Laufe der Zeit aktualisieren, sofern das Schutzniveau nicht wesentlich verringert wird.
Unterauftragsverarbeiter
Der Kunde erteilt CustomerEagle eine allgemeine Genehmigung, Unterauftragsverarbeiter zur Erbringung des Dienstes einzusetzen. CustomerEagle erlegt jedem Unterauftragsverarbeiter Datenschutzpflichten auf, die im Wesentlichen nicht weniger schützend sind als die dieser AVV, und bleibt für die Erfüllung dieser Pflichten durch seine Unterauftragsverarbeiter verantwortlich.
Dienst-Unterauftragsverarbeiter — Anbieter, die CustomerEagle einsetzt, um personenbezogene Daten des Kunden in dessen Auftrag zu verarbeiten.
| Unterauftragsverarbeiter | Zweck | Verarbeitungsort |
|---|---|---|
| Railway | Anwendungs- und Datenbank-Hosting | EU / USA |
| Cloudflare | Content-Auslieferung, Objektspeicher und benutzerdefinierte Domains | Globale Edge (EU / USA) |
| Resend | Zustellung transaktionaler E-Mails | EU / USA |
| OpenAI | KI-generierte Antworten und Entwürfe (aktivierte Funktionen) | USA |
| DeepSeek | Alternativer KI-Anbieter (aktivierte Funktionen) | USA |
| GlitchTip / Sentry-kompatibles Monitoring | Fehler- und Leistungsüberwachung, sofern konfiguriert | EU / USA |
Vom Kunden gesteuerte Integrationen — Dienste, die der Kunde eigenständig verbindet und steuert. Dies sind keine von CustomerEagle eingesetzten Unterauftragsverarbeiter; die eigene Vereinbarung des Kunden mit dem jeweiligen Anbieter regelt diese Verarbeitung.
| Dienst | Zweck | Verarbeitungsort |
|---|---|---|
| Shopify | Commerce-Datenabfragen, wenn der Kunde Shopify verbindet | EU / USA |
Weitere Integrationen, die der Kunde verbindet — beispielsweise WooCommerce-Shops oder Meta-Kanäle wie WhatsApp, Messenger und Instagram — werden ebenfalls vom Kunden gesteuert und durch die eigene Vereinbarung des Kunden mit dem jeweiligen Anbieter geregelt.
Verantwortlicher-seitige Anbieter von CustomerEagle — Anbieter, die CustomerEagle für die eigene Kontoverwaltung, Abrechnung und einwilligungsbasierte Analyse einsetzt und bei denen CustomerEagle als eigenständig Verantwortlicher (wie in der Datenschutzerklärung beschrieben) und nicht als Auftragsverarbeiter des Kunden handelt.
| Anbieter | Zweck | Verarbeitungsort |
|---|---|---|
| Stripe | Abrechnung und Zahlungsabwicklung für die Kundenbeziehung | EU / USA |
| PostHog EU Cloud | Einwilligungsbasierte Produkt- und Website-Analyse | EU |
| Google Analytics 4 (Google Ireland Limited) | Einwilligungsbasierte Messung der öffentlichen Website | EU / USA |
CustomerEagle benachrichtigt den Kunden mit einer Vorankündigung von mindestens 30 Tagen über jede beabsichtigte Hinzufügung oder Ersetzung eines Unterauftragsverarbeiters und gibt dem Kunden die Möglichkeit, aus berechtigten Datenschutzgründen Einspruch zu erheben. Erhebt der Kunde begründeten Einspruch und können die Parteien das Anliegen nicht ausräumen, kann der Kunde den betroffenen Teil des Dienstes kündigen.
Internationale Datenübermittlungen
Umfasst die Verarbeitung eine Übermittlung personenbezogener Daten außerhalb des Europäischen Wirtschaftsraums oder des Vereinigten Königreichs in ein Land ohne Angemessenheitsbeschluss, stützt sich CustomerEagle auf einen geeigneten Übermittlungsmechanismus — vorrangig die Standardvertragsklauseln (SCC) der Europäischen Kommission und das UK International Data Transfer Addendum — zusammen mit etwaigen zusätzlichen Maßnahmen, die zum Schutz der Daten erforderlich sind.
Unterstützung des Kunden
Unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen unterstützt CustomerEagle den Kunden, soweit möglich, mit geeigneten technischen und organisatorischen Maßnahmen bei:
- Der Beantwortung von Anfragen betroffener Personen — der Dienst bietet Selbstbedienungs-Export- und Löschfunktionen, und CustomerEagle unterstützt bei Anträgen auf Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit oder Widerspruch gegen die Verarbeitung personenbezogener Daten (Artikel 12–23 DSGVO).
- Sicherheit, Meldung von Verletzungen und Folgenabschätzungen — der Unterstützung des Kunden bei der Einhaltung seiner Pflichten nach den Artikeln 32 bis 36 DSGVO, einschließlich Datenschutz-Folgenabschätzungen und vorheriger Konsultation.
Meldung von Verletzungen des Schutzes personenbezogener Daten
CustomerEagle benachrichtigt den Kunden unverzüglich, nachdem ihm eine Verletzung des Schutzes personenbezogener Daten bekannt geworden ist, die die personenbezogenen Daten des Kunden betrifft, und stellt, soweit praktikabel, eine erste Benachrichtigung innerhalb von 24 Stunden nach Bekanntwerden bereit. Informationen, die zum Zeitpunkt der ersten Benachrichtigung nicht verfügbar sind, können ohne unangemessene weitere Verzögerung schrittweise bereitgestellt werden. Die Meldung beschreibt, soweit bekannt, die Art der Verletzung, die Kategorien und die ungefähre Zahl der betroffenen Personen und Datensätze, die wahrscheinlichen Folgen sowie die zur Behebung ergriffenen oder vorgeschlagenen Maßnahmen und benennt eine Anlaufstelle für weitere Informationen ([email protected]). CustomerEagle leistet angemessene Zusammenarbeit, um dem Kunden bei der Erfüllung seiner eigenen Meldepflichten zu helfen, einschließlich fortlaufender Aktualisierungen im Verlauf der Untersuchung.
Prüfungsrechte
CustomerEagle stellt dem Kunden alle Informationen zur Verfügung, die zum Nachweis der Einhaltung von Artikel 28 DSGVO erforderlich sind, und ermöglicht und unterstützt Überprüfungen — einschließlich Inspektionen —, die vom Kunden oder einem von ihm beauftragten Prüfer durchgeführt werden. Zum Schutz der Sicherheit und Vertraulichkeit anderer Kunden werden Prüfungen mit angemessener Vorankündigung, höchstens einmal jährlich (sofern nicht von einer Aufsichtsbehörde verlangt oder nach einer Verletzung), während der Geschäftszeiten und unter Wahrung der Vertraulichkeit durchgeführt. CustomerEagle kann Prüfanfragen durch Bereitstellung relevanter Zertifizierungen, Berichte oder Dokumentationen erfüllen, soweit verfügbar.
Rückgabe und Löschung
Bei Beendigung des Dienstes und nach Wahl des Kunden löscht oder retourniert CustomerEagle die im Auftrag des Kunden verarbeiteten personenbezogenen Daten und löscht vorhandene Kopien, es sei denn, das Unions- oder Mitgliedstaatenrecht verlangt eine weitere Speicherung. Personenbezogene Daten werden nach Beendigung umgehend aus den aktiven Systemen entfernt; verbleibende Kopien in verschlüsselten Backups werden im gewöhnlichen Backup-Zyklus gelöscht, in der Regel innerhalb von 90 Tagen. Der Kunde kann Daten auch vor Beendigung mit den Exportfunktionen des Dienstes exportieren.
Haftung und Änderungen
Die Haftung jeder Partei nach dieser AVV unterliegt den im Vertrag festgelegten Haftungsbeschränkungen und -ausschlüssen. CustomerEagle kann diese AVV bei Bedarf aktualisieren, um Änderungen der Gesetzgebung, der Unterauftragsverarbeiter oder des Dienstes widerzuspiegeln, und wird wesentliche Änderungen wie im Vertrag beschrieben ankündigen.
Kontakt
Team Datenschutz / Privatsphäre E-Mail: [email protected] CustomerEagle · RSG Digital · KvK 42085647